漏洞披露
2026 年 9 月 29 日版本
如果您在 ShieldWave 或我们的 WordPress 插件中发现安全弱点(漏洞),请写信给我们。本政策说明它涵盖什么、如何报告漏洞、之后会发生什么,以及我们依据什么条件同意您的研究。
1. 谁负责以及本政策涵盖什么
1.1 谁负责
ShieldWave 和插件由 Radosław Fedorczuk 运营,其经营名称为 ENSOMEDIA Radosław Fedorczuk,地址为 ul. Chorwacka 33/42, 51-107 Wrocław, Poland,税号 (NIP) 8952195742,欧盟增值税号 PL8952195742,企业登记号 (REGON) 381626230,登记于波兰经济活动中央登记与信息系统 (CEIDG),下文称“ENSOMEDIA”或“我们”。
1.2 范围
本政策涵盖:
- 网站 shieldwave.io 以及我们运营的其子域名;
- ShieldWave API;
- WordPress 插件“Ensomedia Security powered by shieldwave.io”(在 WordPress.org 上为:ensomedia-security),以及它所连接的我们服务器的服务。
2. 如何报告漏洞
请写信至 support@shieldwave.io,邮件主题中包含“Security”。您可以使用英语或波兰语书写。
在您的报告中,请提供:
- 对漏洞及其可能影响的描述;
- 漏洞所在位置:地址、API 功能,或者插件和 WordPress 的版本;
- 使我们能够重现问题的步骤;
- 仅限于必要范围的证据,不含他人的数据;
- 您进行研究的日期和时间以及您所用的 IP 地址,以便我们将其与攻击区分开来;
- 我们如何联系您,以及您是否希望在我们的致谢中被署名。
您也可以通过 CERT Polska 报告漏洞(第 7 节)。我们处理您报告中的数据是为了办理该报告;隐私政策给出了详细信息。
3. 报告之后会发生什么
3.1 答复与评估
- 我们在 3 个工作日内确认收到您的报告。
- 我们在收到报告后 10 个工作日内对其进行评估。我们会告知您结果:我们是否接受该漏洞、其严重程度以及我们计划何时修复。
- 修复就绪时,我们会告知您。如果您愿意,您可以在漏洞信息公布之前对修复进行检查。
工作日是周一至周五,波兰的公共假日除外。
3.2 修复时间表
我们使用当前版本的通用漏洞评分系统 (Common Vulnerability Scoring System, CVSS) 对漏洞的严重程度进行评级,目前为 4.0。期限自我们确认漏洞之日起计算。
| 严重程度 | CVSS 评分 | 修复期限 |
|---|---|---|
| 严重 | 9.0-10.0 | 7 天 |
| 高 | 7.0-8.9 | 30 天 |
| 中 | 4.0-6.9 | 60 天 |
| 低 | 0.1-3.9 | 90 天 |
对于插件,修复是指发布插件的更新。如果修复需要更多时间,例如因为它取决于另一家供应商,我们会向您说明原因,并给您一个新的日期。
4. 协调披露
- 请在与我们商定的公布日期之前,不要披露漏洞的细节。
- 默认的公布日期是您报告之日后 90 天,或者,如果第 3.2 节中的修复期限结束得更晚,则为其结束后的次日。当修复已经可用时,我们可以商定一个更早的日期。更晚的日期需要您的同意。
- 如果漏洞正被积极利用,我们可以更早地公布用户保护自己所需的信息。我们会先告知您。
- 修复之后,我们会公布对该漏洞的描述。对于插件,我们在 WordPress.org 上插件的变更日志中公布,并在合理的情况下申请 CVE 标识符。
5. 对依据本政策进行的研究的同意
5.1 我们同意什么
我们将善意并依据本政策进行的研究视为经授权的研究:作为第 1.2 节所列系统的运营者,我们对其表示同意。就此类研究:
- 对于波兰法律仅应被害人申请才追诉的犯罪(Kodeks karny(《波兰刑法典》)第 267 条 § 5 和第 268a 条 § 3),我们不会提出追诉申请;
- 我们不会对您提起民事索赔。
如果其他任何人就依据本政策进行的研究提起程序,应您的要求,我们将书面确认该研究是在我们同意下进行的。如果您不确定某项计划的行动是否属于本政策的范围,请在开始之前询问我们。
5.2 研究规则
- 仅使用您自己的账户。免费套餐 (Free) 已足够用于研究。
- 不要访问、更改或删除他人的数据。如果您碰到此类数据,请停止,仅复制描述问题所必需的量,告知我们,并在事项结束时删除这些数据。
- 不要干扰服务或对其施加过度负载。
- 当您在研究期间运行 ShieldWave 检测时,仅检测您自己的站点。
- 在您自己的 WordPress 安装上研究插件。
- 仅在演示漏洞所需的范围内利用漏洞。
- 不无故迟延地报告漏洞,并且在第 4 节所述日期之前不要披露。
5.3 同意的限度
我们的同意和我们的承诺仅涉及我们自己以及第 1.2 节中的系统。它们不涵盖任何其他人的系统,包括我们所使用的系统,例如 Stripe 的付款页面或我们的托管提供商的基础设施。在国家依职权追诉的犯罪案件中,它们不约束检察机关或其他当局。它们也不约束其他国家的当局。它们不能使您免除适用于您的法律。
6. 本政策之外的内容
第 5 节中的同意不涵盖:
- 拒绝服务 (DoS) 攻击以及其他干扰服务的行为;
- 针对我们、我们的客户或用户的社会工程学攻击,包括钓鱼;
- 访问其他客户的数据或账户;
- 需要对设备进行物理接触的行为;
- 检测我们客户的站点(包括运行插件的站点),或将 ShieldWave 检测指向不属于您的站点;
- 对我们所使用的其他公司的系统的研究;请直接向这些公司报告其漏洞。
7. CERT Polska
CERT Polska (CSIRT NASK) 是波兰协调漏洞披露的协调机构(2018 年 7 月 5 日的 ustawa o krajowym systemie cyberbezpieczeństwa(《波兰国家网络安全体系法》)第 26a 条)。您可以通过 CERT Polska 的表格报告漏洞:https://incydent.cert.pl。该表格允许您保持匿名。当我们未在第 3 节规定的期限内答复,或者我们对漏洞的评估或公布日期存在分歧时,请首先使用这一途径。我们作为协调机构与 CERT Polska 合作。
8. 致谢
我们不支付奖励。如果您愿意,我们将在修复的说明中公开感谢您,署您的姓名或昵称。
9. 插件与《网络韧性法》
9.1 制造商
依据《网络韧性法》(Regulation (EU) 2024/2847),插件“Ensomedia Security powered by shieldwave.io”的制造商是 ENSOMEDIA Radosław Fedorczuk,ul. Chorwacka 33/42, 51-107 Wrocław, Poland。插件安全的单一联络点是 support@shieldwave.io。
9.2 安全更新
- 安全更新是免费的。
- 我们在 WordPress.org 插件目录中发布它们,您的 WordPress 后台会从那里获取。
- 每个安全更新都附有对其修复内容以及您应做什么的说明。
- 我们在插件的最新版本中发布修复,因此请保持其为最新。
9.3 支持期限
自 1.0.0 版本发布(2026 年 9 月)起,我们至少在 5 年内发布安全更新,即至少直至 2031 年 9 月。
9.4 报告被积极利用的漏洞和严重事件
对于插件被积极利用的漏洞以及影响其安全的严重事件,我们通过欧盟网络安全局 (European Union Agency for Cybersecurity, ENISA) 运营的单一报告平台向作为协调机构的 CSIRT NASK 报告。我们在《网络韧性法》第 14 条规定的期限内进行:24 小时内发出预警,72 小时内发出通知,之后提交最终报告。我们还会将该漏洞或事件以及用户可以采取哪些措施限制其影响告知插件的用户。
10. 变更历史
- 2026 年 9 月 29 日:新版本。它取代 2026 年 2 月描述“ShieldWave Pro”的漏洞披露政策。新版本涵盖 WordPress 插件,给出单一联系地址,指定 CERT Polska 为协调机构,并说明插件制造商的义务。